Ar trebui să vă externalizați backupurile?
Da, dacă pierderea sediului sau compromiterea rețelei interne trebuie să lase cel puțin o copie restaurabilă. Externalizarea nu exclude o copie locală: ea evită ca toate copiile să aibă aceeași soartă ca sistemele de producție.
Actualizat în octombrie 20263 min de lectură5 surse citate
Pe scurt
- Externalizați copia de rezervă și istoricul; păstrați local o copie recentă pentru restaurările mici.
- Cereți în scris: țara în care se află copiile, o copie care nu poate fi ștearsă, durata de restaurare constatată, condițiile de ieșire din contract.
- ANSSI, agenția națională franceză pentru securitate cibernetică, recomandă criptarea înainte de trimitere și verificarea localizării datelor în Uniunea Europeană.
- Furnizorul este persoană împuternicită de operator în sensul RGPD: contractul trebuie să prevadă ștergerea sau returnarea datelor la încheierea serviciului.
- Nu încredințați cheia de criptare aceluiași seif ca datele.
Când externalizarea schimbă rezultatul
- Incendiu, inundație, furtul echipamentelor: NAS-ul de backup din aceeași încăpere dispare odată cu serverele.
- Ransomware pătruns printr-un cont de administrator: criptează partajările montate, inclusiv „Backup” din rețea.
- Absența singurului angajat care schimba discurile: rotația se oprește fără ca direcțiunea să afle.
- Obligația de a plasa datele într-o anumită țară sau zonă, fără a opera singur un al doilea sediu.
O companie care are deja două clădiri la distanță, o echipă și o copie imuabilă cu adevărat offline poate externaliza mai puțin. Este rar într-un IMM.
Ce se externalizează și ce se păstrează
Externalizați copia de rezervă și istoricul. Păstrați local, dacă lățimea de bandă o permite, o copie recentă pentru a restaura un fișier fără a aștepta descărcarea mai multor terabytes. Externalizați și e-mailul în cloud către un alt responsabil decât furnizorul serviciului de e-mail: a rămâne în același tenant înseamnă a rămâne expus acelorași conturi de administrator. Vedeți Trebuie făcut backup pentru Microsoft 365?.
Nu externalizați cheia de criptare în același seif logic ca datele și nici singura parolă de administrare la furnizor fără o procedură scrisă.
Ce recomandă ANSSI pentru un backup externalizat
Ghidul ANSSI privind backupul dedică un tabel backupurilor în afara sediului, la un furnizor de cloud sau la un subcontractant. Punctele de atenție:
| Punct de atenție | Ce trebuie verificat |
|---|---|
| Sensibilitatea datelor | Criptare înainte de trimiterea la furnizor |
| Localizare | Stocare pe teritoriul Uniunii Europene |
| Durata restaurării | Compatibilă cu durata maximă de întrerupere acceptabilă, inclusiv prioritatea de restaurare prevăzută în contract |
| Rezistența la ștergere | Se poate avea în vedere o soluție WORM (nemodificabilă), cu conturi de administrare separate |
| Copie offline | Rămâne considerată mai robustă; un compromis acceptabil combină copii WORM regulate cu copii offline mai puțin frecvente |
CNIL, autoritatea franceză pentru protecția datelor, adaugă că, atunci când backupurile părăsesc organizația, canalele de transmisie trebuie criptate și că backupurile merită același nivel de securitate ca serverele de producție.
Limitele, spuse clar
- Lățimea de bandă. Primul backup al unui volum mare durează. Următoarele trimit doar modificările, dacă software-ul este incremental. O conexiune prea slabă prelungește și restaurarea completă.
- Dependența. În ziua incidentului depindeți de programul de lucru, de contract și de capacitatea furnizorului de a-și citi copiile. NIST menționează accesibilitatea (timp de recuperare și program) printre criteriile de alegere a unei stocări în afara sediului. O probă de restaurare înainte de dezastru este singurul test onest.
- Costul recurent. Plătiți lunar volumul păstrat. O retenție de cinci ani pentru întregul server costă cât o arhivare prost țintită.
- Responsabilitatea pentru date. Contractul trebuie să precizeze unde se află datele, cine le poate accesa și cum sunt șterse la încheierea contractului. RGPD (articolul 28) permite recurgerea doar la o persoană împuternicită care oferă garanții suficiente și impune ca aceasta să șteargă sau să returneze datele la încheierea serviciului. Criptarea cu o cheie deținută de dumneavoastră reduce ceea ce poate citi furnizorul; nu vă elimină obligațiile.
Cum să alegeți
Cereți patru lucruri, în scris: țara în care se află copiile, posibilitatea unei copii care nu poate fi ștearsă, durata constatată pentru restaurarea unui volum ca al dumneavoastră și ce se întâmplă dacă renunțați la serviciu. Discursul despre „securitate ridicată” fără aceste patru răspunsuri nu vă permite să decideți.
Dacă obiectivul este să reporniți serviciul, nu doar să recuperați datele, citiți și DRP externalizat: avantaje și limite.
La WeDoBack
Externalizarea este serviciul de bază: copiile părăsesc rețeaua clientului, sunt criptate pe echipament înainte de plecare și sunt replicate în mai multe țări din Europa sau în zona impusă de legislația aplicabilă clientului. Centrele de date și soluțiile utilizate sunt certificate ISO 27001 și HDS, iar prelucrarea respectă RGPD. SMART lasă operarea în seama clientului, asistența fiind facturată per intervenție. INTEGRAL include două ore de asistență pe lună. Asistența poate fi contactată la +33 9 72 50 78 28 sau la [email protected], între 9:00 și 13:00 și între 14:00 și 17:30 (ora Parisului). IMUABIL, DRP și BCP sunt opțiuni pentru situațiile în care copia restaurabilă nu este suficientă pentru obiectiv (dovadă pe termen lung sau reluarea serviciului).
Întrebări frecvente
Datele mele pot fi citite de furnizor?
Nu, dacă sunt criptate pe echipamentul dumneavoastră înainte de trimitere, cu o cheie pe care doar dumneavoastră o dețineți. Furnizorul stochează atunci blocuri ilizibile. În schimb, pierderea cheii face restaurarea imposibilă: aceasta trebuie păstrată în mai multe locuri sigure.
Cât durează o restaurare din exterior?
Depinde de volum, de lățimea de bandă a conexiunii și de metodă. Restaurarea unui fișier durează câteva minute; restaurarea mai multor terabytes prin internet poate dura zile. ANSSI, agenția națională franceză pentru securitate cibernetică, cere să se verifice că durata restaurării este compatibilă cu durata maximă de întrerupere acceptabilă. De aici utilitatea unei copii locale sau a repornirii pe o instanță de rezervă.
Ce se întâmplă cu backupurile mele dacă schimb furnizorul?
Contractul trebuie să o precizeze. RGPD impune ca, la încheierea serviciului, persoana împuternicită să șteargă sau să returneze datele cu caracter personal, la alegerea operatorului. Prevedeți o perioadă de suprapunere: păstrați vechiul istoric până când noul atinge durata dorită.
Surse
Documente consultate în octombrie 2026.
- Backupul sistemelor informatice – Elementele fundamentale (ANSSI-BP-100, v1.1, 27 noiembrie 2025, în limba franceză) — ANSSI (agenție franceză)
- Regulamentul (UE) 2016/679 (RGPD), articolul 28: persoana împuternicită de operator — EUR-Lex
- SP 800-34 Rev. 1, Contingency Planning Guide for Federal Information Systems — NIST
- Securitate: efectuarea backupurilor (în limba franceză) — CNIL (autoritate franceză)
- Oferte și prețuri — WeDoBack
Aveți un proiect de backup, DRP sau BCP?
Peste 20 de ani de experiență în protecția datelor companiilor.
Solicitați o ofertă+33 9 72 50 78 28Protejați-vă datele cu WeDoBack
Backup criptat în afara sediului, stocare imuabilă, DRP și BCP: descrieți-ne serverele dumneavoastră și vă propunem combinația potrivită.
